191 aktiivista uhkaa
Huijausvahti

Signal-tukena esiintyvä viesti kalastelee varmuuskopion palautusavainta

· · Aktiivinen · Varoitukset
Signal-tukena esiintyvä viesti kalastelee varmuuskopion palautusavainta

Salasanan voi vaihtaa, mutta vuotanut palautusavain toimii silti, vaikka tilin perustaisi uudelleen.

Tiivistelmä

Kyberturvallisuuskeskus varoittaa viikkokatsauksessaan Signal-tukena esiintyvästä kalastelusta, joka tavoittelee Secure Backups -ominaisuuden 64-merkkistä palautusavainta. Kyse on jatkoa kansainväliselle kampanjalle, jonka FBI ja CISA ovat yhdistäneet Venäjän valtiollisiin tiedusteluryhmiin. Avaimen jakanutta neuvotaan generoimaan uusi avain, sillä vanhan poistaminen ei riitä.

Salasanan voi vaihtaa hetkessä, mutta Signalin varmuuskopion 64-merkkinen palautusavain pysyy voimassa, vaikka käyttäjä perustaisi sovellukseen kokonaan uuden tilin.

Juuri tätä eroa rikolliset nyt hyödyntävät myös Suomeen asti levinneessä kalasteluaallossa, jossa viestin lähettäjä esiintyy Signalin tukena.

Kyberturvallisuuskeskus kertoo viikkokatsauksessaan 21.–27.8.2026 saaneensa aiheesta ilmoituksia.

– Kyberturvallisuuskeskus on saanut joitakin ilmoituksia Signal Support -teemaisesta tietojenkalastelusta, jossa rikolliset esiintyvät Signal-tukena ja pyytävät käyttäjän varmuuskopion palautusavainta, keskus kirjoittaa tiedotteessaan.

Signalin Secure Backups -ominaisuus ei ole päällä oletuksena, vaan käyttäjän pitää erikseen ottaa se käyttöön asetuksista. Huijausviestit ohjaavat vastaanottajan juuri tähän polkuun. Ensin kehotetaan kytkemään varmuuskopiointi päälle, ja sen jälkeen pyydetään toimittamaan ominaisuuden generoima palautusavain väitetyn synkronointiongelman korjaamiseksi.

Avaimen saatuaan hyökkääjä pääsee purkamaan uhrin koko viestihistorian salauksen. Auki aukeavat vuosien ajalta kertyneet yksityis- ja ryhmäkeskustelut, valokuvat ja tiedostot, joita Signalin salaus on tarkoitettu suojaamaan jopa palvelun ylläpitäjältä itseltään.

Palautusavain (recovery key)

Palautusavain on Secure Backups -ominaisuuden generoima 64-merkkinen koodi, joka salaa varmuuskopion sisällön. Se ei toimi kuten salasana, sillä vuotanut avain pysyy käyttökelpoisena vanhan varmuuskopion poistamisen tai jopa uuden tilin luomisen jälkeenkin. Tilalle on siksi generoitava kokonaan uusi avain.

Kyberturvallisuuskeskus painottaa tiedotteessaan tätä samaa riskiä suoraan.

– Palautusavainta ei pidä luovuttaa muille missään tilanteessa, keskus toteaa.

Ilmiö ei ole suomalainen erikoistapaus. Sama palautusavaimeen tähtäävä kalastelutekniikka nousi kansainvälisesti esiin jo toukokuun lopulla 2026, kun ensimmäiset havainnot huijausviesteistä levisivät julkisuuteen.

FBI ja CISA yhdistivät kampanjan kesäkuun lopulla julkaistussa tiedotteessaan Venäjän valtiollisiin tiedusteluryhmiin, joita seurataan tunnuksilla UNC5792 ja UNC4221.

Ryhmät ovat virastojen mukaan aiemmin tavoitelleet Signal-tilien vahvistuskoodeja, ja painopiste on siirtynyt palautusavaimiin sitä mukaa kun tilien suora kaappaus on käynyt käyttäjille ja tietoturva-ammattilaisille entistä tutummaksi ja helpommin torjuttavaksi uhaksi. Kyberturvallisuuskeskuksen sanamuoto "joitakin ilmoituksia" kertoo, että suomalaiset käyttäjät ovat kohdanneet laajemman kampanjan sivuvaikutuksia, ei erillistä Suomeen suunnattua operaatiota.

Signalin oma ohjeistus tukisivuillaan on yksiselitteinen. Yhtiö ei koskaan ota käyttäjiin yhteyttä puhelimitse, tekstiviestillä, sosiaalisessa mediassa tai Signal-keskustelussa, eikä se koskaan pyydä vahvistuskoodia, PIN-koodia tai varmuuskopion palautusavainta. Sovelluksen ainoa virallinen ilmoituskanava on luonteeltaan vain luettava, eli se ei koskaan pyydä vastausta.

Tunnistusmerkit

  • Viesti, jossa lähettäjä väittää olevansa Signal Support tai vastaava, saapuu Signal-keskusteluna, tekstiviestinä, puheluna tai sosiaalisen median kautta.
  • Viesti pyytää usein ensin ottamaan Secure Backups -ominaisuuden käyttöön ja sen jälkeen jakamaan syntyneen palautusavaimen, vahvistuskoodin tai PIN-koodin.
  • Signal ei koskaan tee näin itse, sillä sen ainoa virallinen kanava on sovelluksen sisäinen, vain luettava ilmoituskanava.

Mitä tehdä

  • Älä vastaa viestiin äläkä jaa palautusavainta, PIN-koodia tai vahvistuskoodia.
  • Älä avaa viestin linkkejä tai liitteitä.
  • Estä lähettäjä ja ilmoita viesti roskapostiksi Signalin sisällä.
  • Jos palautusavain on jo jaettu, mene Signalin asetuksista kohtaan Backups ja generoi kokonaan uusi palautusavain. Pelkkä vanhan varmuuskopion poistaminen ei riitä, koska vuotanut avain toimii silti.
  • Jos myös vahvistuskoodi tai PIN-koodi on jaettu, tarkista Linked Devices -lista ja poista kaikki laitteet, joita et tunnista.
  • Ilmoita kalasteluyritys Kyberturvallisuuskeskukselle osoitteessa ilmoita.kyberturvallisuuskeskus.fi.

Lue myös